Politique de confidentialité
Dernière mise à jour : septembre 2026
1. Responsable du traitement
Ezycode SASU, dont le siège social est situé 91 rue Duguesclin, 69006 Lyon (France), immatriculée au RCS de Lyon sous le numéro 103 498 192, est responsable du traitement de vos données personnelles. Contact : contact@ezyagents.fr.
2. Données collectées
Dans le cadre de l'utilisation des services Ezycode Agents, nous collectons :
- Données d'inscription : nom, prénom, adresse email, nom d'entreprise.
- Données de connexion : adresse IP, logs d'accès, identifiants de session.
- Données métier : emails traités par vos agents, conversations, fichiers de votre base de connaissances. Ces données restent strictement isolées dans votre tenant.
- Données de facturation : informations nécessaires au traitement des paiements (gérées par notre prestataire PSP).
3. Finalités du traitement
- Fourniture et amélioration du service Ezycode Agents
- Gestion des comptes utilisateurs et de la facturation
- Support client et communication sur les évolutions du service
- Respect de nos obligations légales
4. Base légale
Les traitements sont fondés sur l'exécution du contrat (fourniture du service), le respect d'obligations légales, et nos intérêts légitimes (sécurité, amélioration du service).
5. Durée de conservation
Les données sont conservées pendant la durée de votre abonnement, plus 3 ans après résiliation pour les données contractuelles et comptables. Les logs techniques sont conservés 12 mois.
6. Partage des données
Vos données ne sont jamais vendues ni partagées à des fins commerciales. Elles peuvent être transmises aux catégories de sous-traitants suivantes, dans le strict respect du RGPD et sous contrat DPA :
- Hébergement et fonctionnement du service : Fly.io (API et traitements, région Paris), Vercel Inc. (dashboard et site vitrine, région Paris), Supabase Inc. (base de données et authentification, Union européenne), Upstash Inc. (cache et files d'attente, Union européenne), Sentry (suivi des erreurs, Union européenne), Resend Inc. (emails transactionnels), Stripe Payments Europe Ltd (Irlande, paiements).
- Modèles d'intelligence artificielle : Anthropic PBC (États-Unis), fournisseur par défaut des modèles Claude, ou, selon le fournisseur choisi par votre organisation, OpenAI (États-Unis), Mistral AI (France) ou Amazon Web Services EMEA SARL (Luxembourg) via Amazon Bedrock en région européenne. La dictée est transcrite par Mistral AI.
- Fonctionnement des agents : Voyage AI (indexation de la base de connaissances), Serper (recherche web), E2B (exécution de code et génération de fichiers dans un environnement isolé), Amazon Web Services (lecture audio).
- Fonctionnalités activées par votre organisation : Google et OpenAI (génération d'images), Higgsfield (vidéos et visuels), ElevenLabs et Twilio (appels IA), Unipile (connexion LinkedIn), FullEnrich (enrichissement de contacts).
Certains de ces prestataires sont établis hors de l'Union européenne, notamment aux États-Unis ; ces transferts sont encadrés par les garanties prévues par le RGPD (clauses contractuelles types de la Commission européenne ou décision d'adéquation). La liste détaillée, avec la localisation de chaque prestataire, figure sur la page RGPD et DPA. Vos données métier ne sont en aucun cas utilisées pour entraîner des modèles d'intelligence artificielle.
7. Données issues des services Google
Si vous choisissez de connecter votre compte Google à Ezycode Agents (connecteurs « Gmail » et/ou « Google Drive » dans les réglages de votre espace), l'application accède aux données suivantes, uniquement dans le cadre des fonctionnalités que vous activez :
- Gmail, envoi uniquement (
gmail.send) : l'application envoie des emails depuis votre adresse, exclusivement sur instruction explicite que vous donnez à vos agents (répondre à un client, envoyer une relance en votre nom). L'application ne lit pas votre boîte de réception : elle ne demande aucun droit de lecture, de modification ou de suppression de vos messages. La lecture et le tri de boîte sont assurés par le connecteur Outlook, pas par Gmail. - Google Drive (
drive.file, scope non sensible) : création de fichiers sur votre Drive. L'application ne peut accéder qu'aux fichiers qu'elle a elle-même créés (export de livrables vers Google Sheets, Docs ou Slides). Elle ne peut ni lister ni lire le reste de votre Drive. - Adresse email du compte (
userinfo.email) : identifie le compte connecté, afin que les envois partent bien de la bonne boîte.
Les jetons d'accès Google sont chiffrés au repos (AES-256-GCM), ne sont jamais partagés avec des tiers, et sont supprimés dès que vous déconnectez l'intégration depuis vos réglages. Vous pouvez aussi révoquer l'accès à tout moment depuis les paramètres de sécurité de votre compte Google. Les données issues des API Google ne sont jamais utilisées à des fins publicitaires, jamais vendues, et jamais utilisées pour entraîner des modèles d'intelligence artificielle généralisés.
L'utilisation des informations reçues des API Google par Ezycode Agents respecte la Google API Services User Data Policy, y compris ses exigences d'utilisation limitée (« Limited Use »).
8. Sécurité et protection des données
Les données sensibles (jetons d'accès aux services tiers, contenus de messages, documents de votre base de connaissances) sont protégées par les mesures techniques et organisationnelles suivantes :
- Chiffrement au repos : les jetons OAuth (Google, Microsoft) et tous les secrets d'intégration sont chiffrés en AES-256-GCM avec un vecteur d'initialisation unique par valeur et un tag d'authentification. Le chiffrement est appliqué au niveau du stockage, donc systématiquement ; en production, l'écriture d'un secret est refusée si la clé de chiffrement n'est pas disponible, plutôt que d'être enregistrée en clair. Les bases de données sont par ailleurs chiffrées au repos par l'hébergeur.
- Chiffrement en transit : HTTPS/TLS obligatoire sur l'ensemble des échanges, avec HSTS (
max-aged'un an, sous-domaines inclus). Aucun accès en clair n'est possible. - Cloisonnement entre clients : isolation par Row Level Security PostgreSQL, appliquée par la base de données elle-même et non seulement par le code applicatif. Les données d'un client ne sont pas accessibles depuis le contexte d'un autre.
- Contrôle d'accès : authentification obligatoire, autorisations par rôle et par permission sur chaque route, limitation de débit par client. L'accès aux données de production est restreint au personnel habilité et journalisé.
- Traçabilité : journal d'audit des actions sensibles, conservé et consultable, permettant de reconstituer qui a fait quoi et quand.
- Validation humaine des actions sortantes : l'envoi d'emails par un agent peut être soumis à approbation humaine, et l'est obligatoirement au-delà de 25 destinataires. Aucun email n'est envoyé sans instruction explicite de l'utilisateur.
- Gestion des secrets : aucun secret n'est stocké dans le code source. Les clés et identifiants sont conservés dans les coffres de nos hébergeurs, avec accès restreint et rotation possible.
- Maintien en sécurité : les dépendances logicielles sont auditées automatiquement à chaque modification du code ; toute vulnérabilité de sévérité élevée bloque la mise en production jusqu'à correction.
- Minimisation : nous ne demandons que les autorisations strictement nécessaires aux fonctionnalités que vous activez. Les contenus de messages sont traités de façon transitoire pour répondre à votre demande et ne sont pas archivés à d'autres fins.
- Suppression : la déconnexion d'une intégration depuis vos réglages supprime les jetons associés. Vous pouvez demander l'effacement de vos données à tout moment (section 9).
Nos sous-traitants sont liés par un accord de traitement des données (DPA). Vos données sont hébergées dans l'Union européenne ; les traitements confiés à des prestataires établis hors de l'Union européenne sont encadrés comme indiqué en section 6. En cas de violation de données à caractère personnel présentant un risque pour vos droits, nous notifions la CNIL dans les 72 heures et vous informons conformément au RGPD.
9. Vos droits
Conformément au RGPD, vous disposez des droits d'accès, de rectification, d'effacement, de portabilité, d'opposition et de limitation du traitement. Pour exercer vos droits : contact@ezyagents.fr.
Vous pouvez également introduire une réclamation auprès de la CNIL (www.cnil.fr).
10. Cookies
Le site utilise des cookies techniques strictement nécessaires au fonctionnement du service (session, authentification). Aucun cookie publicitaire ou de tracking tiers n'est utilisé.